skyticketから情報流出メールが届いた|銀行口座情報の対象とパスワード変更方法

当ページのリンクには広告が含まれています。
skyticketの情報流出メールを確認する男女と、パスワード変更・偽メール対策の案内
PR Amazon.co.jp 10/16〜 Amazonセールです。

skyticketから届いた「不正アクセスによるお客様情報流出」の案内について、運営会社は正式に送信したメールがあると公表しています。ただし、同じ件名や送信元を表示する偽メールも考えられるため、メールだけで本物と判断せず、公式サイト・公式アプリから対応してください。

10月9日の詳細発表では、サーバーへの不正アクセスに関する対象が約1,464万件と明らかになりました。返金先の銀行口座情報を含む別の被害や、バス予約情報が閲覧された事案も公表されています。以下では、通知メールの見分け方と、利用者が確認することを整理します。

目次

メールが届いたら、まず確認する3つのこと

  1. skyticketの公式サイト・アプリからパスワードを変更する。同じパスワードを使う他のサービスも変更します。
  2. 案内に銀行口座情報が含まれているか確認する。返金手続きを装って暗証番号などを求める連絡には応じません。
  3. 予約履歴とクレジットカードの利用明細を確認する。身に覚えのない予約や変更があれば、公式窓口へ連絡します。

通知の有無にかかわらず、運営会社はskyticket会員にパスワード変更を求めています。「メールが来ていないから関係ない」と決めつけず、会員の方は先に対応しておきましょう。

公式サイト・アプリからパスワード変更、使い回し先も変更、予約履歴と利用明細の確認。返金を装う暗証番号の要求に注意

公式メールの送信元と4種類の件名

skyticketが10月9日に掲載した案内では、送信元はinfo@skyticket.com、送信開始は10月8日19時ごろから順次とされています。件名は、銀行口座情報を含むかどうか、パスワード変更のお願いが付くかどうかによって4種類あります。

種類公式が掲載した日本語の件名
情報流出+変更のお願い【重要】不正アクセスによるお客様情報流出のお詫びとパスワード変更のお願い
銀行口座情報を含む+変更のお願い【重要】不正アクセスによるお客様情報(銀行口座情報を含む)流出のお詫びとパスワード変更のお願い
情報流出のお詫び【重要】不正アクセスによるお客様情報流出のお詫び
銀行口座情報を含むお詫び【重要】不正アクセスによるお客様情報(銀行口座情報を含む)流出のお詫び
公式掲載の件名には「 / 」に続いて英語表記もあります。表は日本語部分を掲載しています。

出典:skyticket「個人情報の流出に関するお知らせ」メールについて(10月9日)

送信元・件名が一致しても、本物と断定しない

公式の案内と同じ件名なら、すぐ削除する前に内容を確認したいところです。一方、件名はコピーでき、送信元の表示だけではメールの真正性を証明できません。対応の入口を公式サイト・公式アプリにすることで、メールが偽物だった場合も誘導先に情報を入力せずに済みます。

特に「補償金を受け取るために手数料が必要」「本人確認としてカード番号や暗証番号を入力」といった案内は要注意です。公式は、本件に関して利用者へ金銭の支払いを求めないと説明しています。

何が流出した?10月9日に公表された3つの事案

運営会社アドベンチャーは、異なる経路による3件の不正アクセスを公表しました。すべての利用者について同じ情報が流出したわけではありません。

事案公表された対象件数主な情報
サーバーへの不正アクセス
10月2日~4日
約1,464万件
うちログインパスワードを含むもの約413万件
氏名、生年月日、連絡先・住所、振込依頼人名義、ハッシュ化されたログインパスワードなど
業務管理システムへの不正アクセス
9月20日
17,780件(重複あり)
ほかに件数調査中のものあり
氏名、電話番号、返金先の銀行口座情報など。流出した、または流出のおそれがある情報
バス予約情報の閲覧
8月3日~10月1日
予約約12,000件
同行者を含む人数はこれより多い
予約者・同行者の氏名など、乗車便、予約番号、支払方法・金額など。閲覧された、または閲覧のおそれがある情報

「約1,464万件」は人数ではなく、公表された対象件数です。約413万件はその内数です。別事案も重複や調査中の情報があるため、表の件数を足して被害人数とすることはできません。

原因として、管理機能の不正操作、業務管理システムの脆弱性の悪用、ログインせず表示できたバス予約完了ページへの機械的な閲覧が説明されています。バスの問題は10月1日に修正済みです。

出典:アドベンチャー「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」(10月9日)

カード番号・パスポート情報はどうなった?

公式発表では、いずれの事案でもクレジットカード情報とパスポート画像は流出していないとしています。一方、パスポート番号は、サーバーの事案では流出していないことを確認、業務管理システムの事案では流出の事実は未確認で引き続き調査中です。画像と番号をひとまとめにして「パスポート情報はすべて安全」とは判断できません。

保存済みカードを使った不正購入を防ぐため、10月7日18時ごろから保存済みクレジットカードによる支払いとカード情報の保存機能が停止されています。この機能停止は不正購入を防ぐ措置であり、カード情報の流出が確認されたという意味ではありません。

パスワードを安全に変更する方法

最初に開くのは、届いた流出案内のリンクではなく、普段使っている公式アプリ、または自分で開いたskyticket公式サイトです。

パスワードが分からないときは公式の再設定手順へ

  1. 公式サイトのログイン画面を開き、「パスワードお忘れの方はこちら」から再設定申請へ進みます。
  2. 登録メールアドレスと氏名を入力し、送信します。
  3. 自分の申請後に届いた再設定メールを確認し、公式の案内に従って手続きを進めます。
  4. 再設定画面で登録の生年月日・電話番号、新しいパスワードなどを入力して送信します。

この手順はskyticket公式ヘルプに基づいています。公式の再設定申請ページも確認できます。

流出案内のメールと、自分で申請して届いた再設定メールは別です。公式の再設定手順にはメール本文のURLを開く工程があります。申請していないのに届いた再設定メールや、公式ドメインと異なる入力先には情報を入力しないでください。

登録情報を正しく入力しても進めない場合は、公式ヘルプで対処方法を確認し、解決しなければ窓口へ相談してください。

使い回していたサービスも変更する

新しいパスワードは他のサービスと共通にせず、サービスごとに別のものにします。メール、通販、決済サービスなどで同じパスワードを使っていた場合は、そちらも変更してください。多要素認証を利用できるサービスでは、設定も確認しておきましょう。

「銀行口座情報を含む」と書かれていた場合

公表された返金先口座情報は、金融機関名・支店名・口座種別・口座番号・口座名義です。口座の暗証番号が流出したという発表ではありません。

公式は、口座番号などの情報だけで直ちに預金が引き出されるものではない一方、返金を装って暗証番号やネットバンキングの認証情報を聞き出す連絡に注意するよう呼びかけています。自分の氏名や口座情報を相手が知っていても、それだけで信用しないでください。

  • 返金・補償の名目で振込や手数料を求められても支払わない。
  • 暗証番号、ネットバンキングのID・パスワード、認証コードを相手に伝えない。
  • 電話やSMSの指示でアプリをインストールしない。
  • 身に覚えのない入出金があれば、金融機関の公式窓口へ相談する。

予約や明細に異常があるときの問い合わせ先

マイページの予約履歴を確認し、身に覚えのない予約がないかを見ます。バス予約を利用した方は、勝手な変更・キャンセルや、追加料金を求める連絡にも注意してください。カードの利用明細も併せて確認しましょう。

本件の公式問い合わせ先は、skyticket 個人情報流出に関するお問い合わせ窓口:info@skyticket.comです。不審なメールに返信するのではなく、公式のお知らせで連絡先を確認してから問い合わせてください。連絡内容と日時、気になる予約や通知を記録しておくと状況を伝えやすくなります。

よくある疑問

メールが届いていなければ対象外ですか?

対象外とは断定できません。公式は対象者に順次メールで連絡し、連絡が届かない方には公表したお知らせで案内に代えるとしています。会員はパスワードを変更し、自分の予約履歴と利用明細を確認してください。

ハッシュ化されたパスワードでも変更が必要ですか?

変更してください。公式は、ハッシュ化して保存していたものでも、解析によって元のパスワードが判明し、不正ログインに使われるおそれを説明しています。

不正利用の被害も確認されていますか?

公式は9月9日に会員1名のアカウントへの不正ログインを確認したとしています。10月9日の発表時点では、この事例を除き、流出情報の悪用による二次被害は確認されていないと説明しています。予約履歴や利用明細に異常があれば、公式窓口へ相談してください。

公式情報・参考リンク

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

はじめまして、「ぴろりん」です。
社会福祉法人で総務を担当しながら、IT運用管理・情報セキュリティ対応など、いわゆる「ひとり情シス」業務も兼務しています。
このブログでは、IT運用管理・PC修理・情報セキュリティ対応・資格学習など、実務で直面した課題とその解決策を発信しています。
同じような悩みを抱える方のお役に立てれば幸いです。

目次